Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Feroxbuster

hacking

Définition

Feroxbuster est un outil de brute-force de contenu web récursif, rapide et flexible, écrit en Rust. Il se distingue des outils similaires (Gobuster, ffuf, dirb) par sa capacité à effectuer automatiquement des scans récursifs : lorsqu'il découvre un répertoire, il le scanne immédiatement sans intervention manuelle, explorant ainsi l'arborescence web complète de manière automatisée. Développé par epi052, Feroxbuster est optimisé pour les tests d'intrusion modernes et offre des performances excellentes grâce à l'exécution asynchrone en Rust. Sa fonctionnalité récursive est particulièrement précieuse : sur une application web avec plusieurs niveaux de profondeur de répertoires, il découvre automatiquement les sous-répertoires et continue l'exploration sans que l'opérateur doive relancer manuellement le scan à chaque niveau. Des fonctionnalités distinctives incluent : la récursivité configurable (profondeur maximale paramétrable), la gestion intelligente des wildcards (pour éviter les faux positifs massifs), la possibilité de filtrer les résultats par taille de réponse, code HTTP, nombre de mots/lignes, et pattern regex, le support des proxies (Burp Suite), la limitation du débit de requêtes, et la reprise de scan interrompue. L'interface en ligne de commande est intuitive et les résultats sont colorés pour une lecture rapide. Feroxbuster excelle sur les applications web complexes avec de nombreux niveaux de répertoires, les APIs REST avec des endpoints structurés en arborescence, et les CMS avec des structures de fichiers profondes. Sa récursivité automatique peut révéler des ressources que les outils non récursifs manquent sur des structures d'URL profondes. La gestion de la charge est configurable : le nombre de threads, les délais entre requêtes et les limites de débit permettent d'adapter le scan aux contraintes de l'environnement cible (production vs. lab, infrastructure fragile vs. robuste).

Fonctionnement

Feroxbuster maintient une file de travail : chaque URL découverte (statut 2xx ou 3xx) est analysée pour déterminer si elle est un répertoire (terminant par / ou retournant un listing), auquel cas elle est automatiquement ajoutée à la file pour un scan récursif. Cette architecture permet d'explorer l'intégralité de l'arborescence web sans intervention. La commande feroxbuster --url https://cible.fr --wordlist wordlist.txt --depth 3 limite la récursion à 3 niveaux de profondeur.

Exploitation offensive

La récursivité automatique de Feroxbuster est particulièrement efficace sur les applications CMS (WordPress, Drupal, Joomla) et les applications d'entreprise avec des structures profondes. Des ressources cachées à plusieurs niveaux de profondeur (comme /api/v2/admin/debug/) sont découvertes automatiquement sans configuration manuelle supplémentaire.

Détection et mitigation

Le pattern de scan récursif de Feroxbuster génère des volumes de requêtes encore plus importants que les outils non récursifs. Les WAF avec détection de scanning et les systèmes de rate-limiting sont les défenses principales. La configuration d'un honeypot (répertoire "admin" accessible retournant des données fausses) peut détecter et alerter sur les activités de scanning.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis